Polityka prywatności aplikacji Hardgainer Rats
STATUS: SZKIC (v0.1, 2026-07-26) — do weryfikacji prawnej przed publikacją.
Wzorowany na polityce prywatności Calendesk (MPR sp. z o.o.), dostosowany do
Hardgainer Rats jako osobnego produktu konsumenckiego tej samej spółki.
Pola[DO UZUPEŁNIENIA]wymagają decyzji Szymona.
1. Kto jest administratorem Twoich danych osobowych?
Administratorem danych osobowych użytkowników aplikacji Hardgainer Rats
(dalej: Aplikacja) jest MPR spółka z ograniczoną odpowiedzialnością
z siedzibą w Warszawie, ul. Floriańska 6 lok. 02, 03-707 Warszawa, wpisana do
rejestru przedsiębiorców KRS prowadzonego przez Sąd Rejonowy dla m.st. Warszawy,
XII Wydział Gospodarczy, pod numerem KRS 0000788188, NIP 5783137225,
kapitał zakładowy 10 000 zł (dalej: Administrator lub „my").
Aplikacja Hardgainer Rats jest produktem odrębnym od systemu Calendesk —
niniejsza polityka dotyczy wyłącznie Aplikacji.
2. Kontakt w sprawie danych osobowych
We wszystkich sprawach dotyczących danych osobowych możesz się z nami
skontaktować pod adresem: **[DO UZUPEŁNIENIA — np. support@hardgainerrats.com
lub support@calendesk.com]**.
Nie wyznaczyliśmy inspektora ochrony danych (IOD), ponieważ w naszej sytuacji
nie jest to obowiązkowe.
3. Jakie dane przetwarzamy i po co?
| Dane | Cel | Podstawa prawna | Okres przechowywania |
|---|---|---|---|
| Adres e-mail, hasło (wyłącznie w postaci kryptograficznego skrótu) | Założenie i obsługa konta, logowanie | art. 6 ust. 1 lit. b RODO (umowa) | przez czas istnienia konta |
| Dane treningowe: ćwiczenia, serie, ciężary, powtórzenia, daty i czasy treningów, własna lista ćwiczeń | Świadczenie usługi — prowadzenie dziennika treningowego, statystyki i wykresy | art. 6 ust. 1 lit. b RODO (umowa) | przez czas istnienia konta |
| Dane techniczne sesji: identyfikator sesji (skrót), oznaczenie przeglądarki/urządzenia (User-Agent), znaczniki czasu logowania | Bezpieczeństwo konta, utrzymanie zalogowania na urządzeniach | art. 6 ust. 1 lit. f RODO (uzasadniony interes — bezpieczeństwo) | maks. 180 dni od logowania (ważność sesji) |
| Korespondencja z nami (np. reklamacje, zapytania) | Obsługa zgłoszeń, reklamacji, roszczeń | art. 6 ust. 1 lit. b, c i f RODO | do zamknięcia sprawy, a następnie do upływu terminów przedawnienia roszczeń |
| Dane rozliczeniowe — wyłącznie po wprowadzeniu płatnych funkcji | Rozliczenie zakupu, obowiązki podatkowe | art. 6 ust. 1 lit. b i c RODO | 5 lat od końca roku podatkowego |
Uwaga dotycząca danych treningowych: dane o Twoich treningach mogą pośrednio
wskazywać na Twoją kondycję fizyczną. Traktujemy je z ostrożnością właściwą dla
danych wrażliwych: są widoczne wyłącznie dla Ciebie (pełna izolacja kont,
wymuszana serwerowo), nie są nikomu udostępniane ani wykorzystywane do żadnych
celów poza świadczeniem usługi.
4. Czego NIE robimy
- Nie zbieramy imienia i nazwiska, lokalizacji, kontaktów ani identyfikatorów reklamowych.
- Nie korzystamy z narzędzi analitycznych ani marketingowych firm trzecich (brak Google Analytics, pikseli reklamowych itp.).
- Nie profilujemy Cię i nie podejmujemy wobec Ciebie decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu (art. 22 RODO).
- Nie sprzedajemy ani nie udostępniamy Twoich danych do celów marketingowych.
5. Jak chronimy Twoje dane?
- Cała komunikacja z Aplikacją jest szyfrowana (HTTPS/TLS).
- Dane są przechowywane w infrastrukturze Cloudflare z szyfrowaniem „at rest".
- Hasła nigdy nie są zapisywane w postaci jawnej — wyłącznie jako skrót PBKDF2-SHA256 z indywidualną solą.
- Tokeny sesji przechowujemy wyłącznie w postaci skrótu SHA-256 — nawet w przypadku wycieku bazy nie da się z nich odtworzyć aktywnej sesji.
- Każdy użytkownik ma dostęp wyłącznie do własnych danych — izolacja jest wymuszana po stronie serwera.
6. Odbiorcy danych (podmioty przetwarzające)
Twoje dane są przetwarzane w naszym imieniu przez:
| Podmiot | Rola | Lokalizacja |
|---|---|---|
| Cloudflare, Inc. (USA) | Hosting aplikacji i bazy danych | USA / globalna sieć; transfer na podstawie standardowych klauzul umownych (SCC) oraz uczestnictwa Cloudflare w EU-US Data Privacy Framework |
| Apple Inc. / Google LLC — po publikacji w sklepach | Dystrybucja aplikacji, obsługa płatności w aplikacji | zgodnie z regulaminami App Store / Google Play (Apple i Google są odrębnymi administratorami danych rozliczeniowych) |
| [DO UZUPEŁNIENIA po wdrożeniu — dostawca wysyłki e-maili, np. Resend, dla weryfikacji adresu i resetu hasła] | Wysyłka e-maili transakcyjnych | — |
Ponadto dane mogą zostać udostępnione uprawnionym organom (sąd, prokuratura,
organy podatkowe), wyłącznie gdy obowiązek taki wynika z przepisów prawa.
7. Twoje prawa
Masz prawo do:
- dostępu do swoich danych i otrzymania ich kopii (art. 15 RODO) — w Aplikacji: eksport danych w Ustawieniach;
- sprostowania danych (art. 16) — dane treningowe edytujesz samodzielnie;
- usunięcia danych (art. 17) — w Aplikacji: Ustawienia › Konto › „Usuń konto i wszystkie dane"; usunięcie jest natychmiastowe i obejmuje konto, treningi, ćwiczenia i sesje logowania. Kopie zapasowe infrastruktury wygasają automatycznie w ciągu maks. 30 dni;
- ograniczenia przetwarzania (art. 18);
- przenoszenia danych (art. 20) — eksport w formacie JSON;
- sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie (art. 21);
- skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl), jeżeli uznasz, że przetwarzamy dane niezgodnie z prawem.
Wnioski dotyczące praw realizujemy niezwłocznie, nie później niż w terminie
miesiąca.
8. Pliki cookies i pamięć lokalna
Aplikacja nie używa cookies śledzących ani marketingowych. Korzystamy
wyłącznie z pamięci lokalnej przeglądarki/urządzenia (localStorage) w zakresie
niezbędnym do działania usługi:
- token zalogowania (utrzymanie sesji),
- lokalna kopia Twoich treningów (działanie offline),
- ustawienia wyglądu (motyw jasny/ciemny).
Ponieważ są to wyłącznie mechanizmy niezbędne do świadczenia usługi, nie
wymagają odrębnej zgody (nie wyświetlamy banera cookies). Usunięcie danych
aplikacji w przeglądarce/urządzeniu powoduje wylogowanie.
9. Zmiany polityki prywatności
Możemy modyfikować niniejszą politykę w razie zmian technologicznych lub
prawnych. O zmianach poinformujemy w Aplikacji lub e-mailem. Zmiany wchodzą
w życie nie wcześniej niż po 7 dniach od powiadomienia. Archiwalne wersje
polityki będą dostępne pod adresem publikacji.
*Wersja 0.1 (szkic) — [DATA PUBLIKACJI DO UZUPEŁNIENIA]*